Autenticação do cliente MQTT no Azure Event Grid

A autenticação de cliente MQTT é o processo pelo qual a funcionalidade de corretor MQTT no Azure Event Grid verifica a identidade de um cliente antes de permitir que este se conecte e troque mensagens. O broker MQTT autentica os clientes durante o procedimento de estabelecimento da ligação. A autenticação é um pré-requisito para as verificações de autorização que regem as operações de publicação e subscrição.

O corretor MQTT suporta vários modos de autenticação, para que possa adaptar o método às capacidades do cliente, localização de implementação e fornecedor de identidade.

Autenticação baseada em certificado

Pode autenticar clientes utilizando certificados assinados pela Autoridade Certificadora (CA) ou certificados auto-assinados. O corretor MQTT valida o certificado do cliente como parte do handshake de ligação TLS mútuo (mTLS).

Para mais informações, consulte autenticação de cliente MQTT usando certificados.

Autenticação do Microsoft Entra ID

Pode autenticar clientes MQTT que tenham identidade Microsoft Entra usando um Microsoft Entra JSON Web Token (JWT). O controlo de acesso baseado em papéis do Azure (Azure RBAC) determina se o cliente pode publicar ou subscrever espaços temáticos específicos. Este método adequa-se a clientes que correm no Azure ou em ambientes que podem adquirir tokens Microsoft Entra.

Para obter mais informações, consulte Autenticação JWT do Microsoft Entra e autorização RBAC do Azure para publicar ou subscrever mensagens MQTT.

Autenticação JWT OAuth 2.0

Pode autenticar clientes MQTT usando JWTs emitidos por um fornecedor de identidade OpenID Connect (OIDC) de terceiros. Use este método para clientes MQTT que não estejam provisionados no Azure mas que já tenham uma identidade num fornecedor de identidade externo.

Para mais informações, consulte Autenticar um cliente usando o OAuth 2.0 JWT.

Autenticação personalizada por webhook

A autenticação por Webhook permite que um endpoint HTTPS externo, como um webhook ou uma função do Azure que controla, autentique dinamicamente as ligações MQTT. Use este modo quando precisar de integrar o broker MQTT com sistemas de autenticação personalizados, fornecedores de identidade terceiros ou políticas de segurança empresarial.

Neste fluxo, um cliente MQTT tenta ligar-se ao namespace Event Grid, e o Event Grid chama o webhook configurado, autenticando-se com a identidade gerida do namespace e passando os detalhes da ligação. O webhook valida as credenciais do cliente, como tokens de Assinatura de Acesso Partilhada (SAS), pares de nome de utilizador e palavra-passe, ou verificações da Lista de Revogação de Certificados (CRL), e devolve uma resposta que permite ou nega a ligação. O webhook também pode incluir metadados na resposta. O Event Grid utiliza estes metadados para autorizar pacotes MQTT subsequentes, o que proporciona controlo detalhado sobre o acesso ao tópico e a publicação de mensagens.

Para mais informações, veja Autentique-se no broker MQTT usando autenticação de webhook personalizada.